Зашёл сегодня утром почитать новости и наткнулся на материал о том, что ИИ-агенты начали самостоятельно находить уязвимости в открытом коде — без подсказок человека, просто шерстят репозитории и выдают отчёты. Честно говоря, у меня смешанные чувства. С одной стороны, это же круто: то, на что у мейнтейнеров уходили месяцы, теперь может всплывать за часы.
Но чем больше думаю, тем больше вопросов. Открытый код — это ведь общий котёл, и те же самые инструменты, скорее всего, окажутся в руках у людей, которым важнее не починить, а сломать. Плюс представьте себе мейнтейнера, который ведёт проект на чистом энтузиазме, а ему прилетает сотня автоматических отчётов, половина из которых — ложные срабатывания. Не превратится ли это в шум, в котором утонут реально опасные вещи? Хотя, наверное, если такие агенты начнут ещё и патчи предлагать, то баланс может сместиться в хорошую сторону.
Короче, я пока не определился, где тут больше пользы, а где риска. А вы как считаете — это в первую очередь ускорение защиты или новый источник головной боли? И если кто-то уже пробовал подобные штуки на своих проектах, расскажите, что реально прилетало.
Но чем больше думаю, тем больше вопросов. Открытый код — это ведь общий котёл, и те же самые инструменты, скорее всего, окажутся в руках у людей, которым важнее не починить, а сломать. Плюс представьте себе мейнтейнера, который ведёт проект на чистом энтузиазме, а ему прилетает сотня автоматических отчётов, половина из которых — ложные срабатывания. Не превратится ли это в шум, в котором утонут реально опасные вещи? Хотя, наверное, если такие агенты начнут ещё и патчи предлагать, то баланс может сместиться в хорошую сторону.
Короче, я пока не определился, где тут больше пользы, а где риска. А вы как считаете — это в первую очередь ускорение защиты или новый источник головной боли? И если кто-то уже пробовал подобные штуки на своих проектах, расскажите, что реально прилетало.